Valstybinė duomenų apsaugos inspekcija (VDAI) už Bendrojo duomenų apsaugos reglamento (BDAR) pažeidimus Vilniaus miesto savivaldybės administracijai (savivaldybės administracija) skyrė 15 tūkst. eurų administracinę baudą. Ši bauda paskirta nustačius esminius trūkumus asmens duomenų tvarkymo procesuose, susijusiuose su įvaikintų vaikų ugdymu.

VDAI, atlikusi tyrimą, nustatė, kad pažeidimas įvyko pareiškėjui pildant prašymą dėl įvaikinto vaiko ugdymo savivaldybės administracijos Centralizuotoje prašymų pateikimo ir gyventojų informacinėje sistemoje (IS). Pareiškėjas nurodė savo duomenis, tačiau dėl netinkamai sukonfigūruotų sistemų įvyko duomenų klaida.
Pagal savivaldybės administracijos sutartį su VĮ Registrų centru, duomenys IS buvo automatiškai atnaujinami vieną kartą per mėnesį. IS duomenims atsinaujinus, pareiškėjo kontaktiniai asmens duomenys buvo automatiškai pakeisti į Lietuvos Respublikos gyventojų registre esančius vaiko vieno iš biologinių tėvų kontaktinius duomenis (pvz., el. pašto adresą). Tai reiškia, kad sistemoje atsirado klaidinga informacija, kuri neatitiko realybės ir pažeidė duomenų tikslumo principą.

VDAI sprendime, kuriuo savivaldybės administracijai skyrė baudą, nurodė, kad konkrečiu atveju tokie asmens kontaktiniai duomenys, kaip elektroninio pašto adresas, nepriklausomai nuo to, ar jie yra ir jei yra nurodyti Gyventojų registre, asmens bet kada gali būti keičiami. Tik pats duomenų subjektas turėtų juos keisti, o ne duomenų valdytojas savavališkai duomenis atnaujinti, remiantis VĮ Registrų centre esančia informacija.
Inspekcija pabrėžė, kad šiuo atveju nebuvo pagrindo daryti išvados, jog iš Gyventojų registro atnaujinus duomenis buvo gauti būtent pareiškėjo kontaktiniai duomenys. Duomenys buvo atnaujinami net ne pagal pareiškėjo duomenis, nurodytus VĮ Registrų centre, o pagal vaiko duomenis, nors sutarties dėl ugdymo šalis yra ne vaikas, o pareiškėjas. Ši situacija rodo organizacinių ir techninių priemonių trūkumus, kurie neleido užtikrinti asmens duomenų tikslumo.
Vienas iš veiksnių, lėmusių baudos dydį ir griežtumą, buvo tai, kad savivaldybės administracija pažeidimą padarė pakartotinai. Dėl analogiško pažeidimo - netinkamo organizacinių ir techninių priemonių įgyvendinimo, neužtikrinant asmens duomenų tikslumo principo tvarkant įvaikinto vaiko asmens duomenis Savivaldybės administracijos IS - savivaldybės administracijai bauda buvo skirta ir 2019 metais. Tai rodo, kad ankstesnės priemonės nebuvo pakankamai veiksmingos ir sistema nebuvo tinkamai patobulinta, siekiant išvengti pasikartojančių klaidų.

Žemiau pateikiama pagrindinių šios bylos aspektų santrauka:
| Institucija, gavusi baudą | Bauda (EUR) | Pažeidimo pobūdis | Pažeisti BDAR principai | Kiti svarbūs faktai |
|---|---|---|---|---|
| Vilniaus miesto savivaldybės administracija | 15 000 | Netinkamas asmens duomenų atnaujinimas iš išorinio registro (Gyventojų registro), pakeičiant pareiškėjo kontaktinius duomenis vaiko biologinio tėvo duomenimis. | Duomenų tikslumo principas, duomenų tvarkymo teisėtumas. | Pakartotinis analogiškas pažeidimas (buvo nubausta ir 2019 m.). |